CVE-2025-58360

plus petit que 1 minute de lecture

Mis à jour :

Vulnérabilité XXE dans GeoServer

Une faille de sécurité de type XML External Entity (XXE) a été identifiée dans GeoServer, portant le code CVE-2025-58360. Elle affecte le traitement des entrées XML au niveau du point d’accès /geoserver/wms, plus précisément lors de l’opération GetMap. Cette faiblesse permet à un attaquant d’insérer des entités externes dans une requête XML.

L’exploitation de cette vulnérabilité peut mener à la lecture de fichiers arbitraires sur le serveur ainsi qu’à des attaques par Server-Side Request Forgery (SSRF), autorisant l’interaction avec des systèmes internes.

Points clés :

  • Type de vulnérabilité : XML External Entity (XXE).
  • Composant affecté : GeoServer, spécifiquement le point d’accès /geoserver/wms et l’opération GetMap.
  • Conséquences : Lecture de fichiers arbitraires, Server-Side Request Forgery (SSRF).

Vulnérabilités identifiées :

  • CVE-2025-58360

Versions affectées :

  • GeoServer versions antérieures à 2.25.6.
  • GeoServer versions 2.26.0 à 2.26.3 (exclues).
  • GeoServer versions antérieures à 2.27.0.

Recommandations :

Il est fortement recommandé aux utilisateurs de mettre à jour GeoServer vers l’une des versions suivantes pour corriger cette vulnérabilité :

  • GeoServer 2.25.6
  • GeoServer 2.26.3
  • GeoServer 2.27.0

Source